Například se ví že spamovací rootkity posílají spamy obvykle přes port TCP 25, tak se 25ka zařízne na firewallu a nikdo si z vlastního SMTP serveru nic nepošle.
Ohledně protokolu je to složitější, firewall musí umět prohledávat jednotlivé pakety a hledat v nich určité sekvence. Když nalezne třeba sekvenci Skype, tak zařízne celé takto detekované TCP spojení a Skype nefunguje.